
Python PoC لـ CVE-2025-2294، وهو تضمين ملفات محلي غير مصادق عليه في إضافة Kubio AI Page Builder لـ WordPress (≤2.5.1)، يوضح الكشف التعسفي عن الملفات واحتمالية تنفيذ التعليمات البرمجية عن بُعد.
CVE-2025-2294 هي ثغرة حرجة 🔥 من نوع تضمين الملفات المحلية (LFI) تؤثر على إضافة Kubio AI Page Builder لووردبريس (الإصدارات حتى 2.5.1). تسمح هذه الثغرة للمهاجمين عن بُعد غير المصادقين 👾 بتضمين ملفات عشوائية على الخادم عبر معامل URL __kubio-site-edit-iframe-classic-template.
قد يؤدي استغلال هذه الثغرة إلى كشف ملفات حساسة 📂، وتنفيذ أكواد عن بُعد 💥، واختراق كامل للنظام 💀.
محمد نزار — باحث أمني 🔐
GitHub: 0xWhoami35
YouTube: InfoSec Insight ▶️
لا تتردد في التواصل للأسئلة أو التعاون! 🤝
شغّل سكريبت الاستغلال باستخدام قائمة بالروابط المستهدفة:
python3 lfi.py -l list.txt
curl "https://target-website.com/?__kubio-site-edit-iframe-preview=true&__kubio-site-edit-iframe-classic-template=../../../../../../../etc/passwd"